令和4年度 春期 午前Ⅱ 問20
セキュリティ
NAPTに関する問題
インターネットとの接続において,ファイアウォールの NAPT 機能によるセキュリティ上の効果はどれか。
- アDMZ 上にある公開 Web サーバの脆弱性を悪用する攻撃を防御できる。
- イインターネットから内部ネットワークへの侵入を検知し,検知後の通信を遮断できる。
- ウインターネット上の特定の Web サービスを利用する HTTP 通信を検知し,遮断できる。
- エ内部ネットワークからインターネットにアクセスする利用者 PC について,インターネットからの不正アクセスを困難にすることができる。
答えと解説を見る
✓ これが正解エ内部ネットワークからインターネットにアクセスする利用者 PC について,インターネットからの不正アクセスを困難にすることができる。
解説
内部の PC のアドレスを隠し、外部からの不正アクセスを困難にします。
見分ける軸は、NAPT がアドレスとポート番号を変換する機能だという点です。NAPT は、内部ネットワークの複数の PC が使うプライベート IP アドレスとポート番号を、ファイアウォールが持つグローバル IP アドレスとポート番号の組に変換してインターネットへ送り出します。外部から見えるのはファイアウォールのアドレスだけで、内部の PC のアドレスは隠れます。また、内部から始めた通信に対応する変換の記録がなければ外からの通信は内部へ届かないので、利用者 PC への不正アクセスを困難にする効果があります。アドレスを隠すのが NAPT、中身を検査して止めるのは別の機能、と分けて覚えると判断できます。
ほかの選択肢はなぜ違うのか
- アDMZ 上にある公開 Web サーバの脆…:公開 Web サーバの脆弱性を悪用する攻撃を防ぐには、通信の中身を検査する WAF などが必要です。NAPT はアドレスとポート番号を変換するだけで、Web アプリケーションへの攻撃の中身を見分ける働きはありません。
- イインターネットから内部ネットワークへの侵…:侵入を検知して以後の通信を遮断するのは、IPS の働きです。NAPT は通信の内容から侵入を見つける仕組みを持たず、検知という動作は行いません。
- ウインターネット上の特定の Web サービ…:特定の Web サービスを使う HTTP 通信を見分けて遮断するには、通信先や中身を判定する仕組みが必要です。NAPT はアドレスとポート番号の付け替えを行うだけで、どのサービスへの通信かで選別する機能ではありません。
この問題の用語
- WAFWebアプリのやり取りを見て、攻撃らしい内容を通さない仕組み。アプリそのものをすぐ直せないときの当座の守りにもなります。
- IPS不正な通信を見つけて、その場で遮断まで行う装置。見つけて知らせるだけのIDSと違い、侵入を防ぐところまでを受け持ちます。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
出典:令和4年度 春期 システムアーキテクト試験 午前Ⅱ 問20
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問17:発生確率が最も低くなるもの(IPS)
- 令和6年度 春期 午前Ⅱ 問25:HTTPに関する問題(HTTP)
- 令和6年度 春期 午前Ⅱ 問20:JISECに関する問題(ファイアウォール)
- 令和3年度 春期 午前Ⅱ 問17:DDoSに関する問題(脆弱性)
- 平成27年度 秋期 午前Ⅱ 問25:WAFの説明(WAF)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)